КИБЕРБЕЗОПАСНОСТЬ

Polymarket вернёт $3 млн после атаки через подрядчика

$3 млн потеряли клиенты Polymarket после supply-chain атаки через стороннего подрядчика. Платформа обещает полную компенсацию.

✍️ Редакция iTech News | 27.06.2026 | ⏱ 4 мин | Источник: BleepingComputer
🕵

Клиенты Polymarket потеряли около $3 млн после того, как злоумышленники подмешали вредоносный JavaScript в фронтенд платформы. Для русскоязычной IT-аудитории это хороший, хотя и дорогой, reminder: supply-chain атака сегодня бьёт не по серверам, а по доверенной цепочке зависимостей, где один чужой скрипт может стоить бизнесу миллионов и репутации.

Инцидент произошёл из-за компрометации стороннего поставщика, сообщает BleepingComputer. По версии самой Polymarket, атакующие внедрили вредоносный код в зависимость, используемую на сайте, и этого хватило, чтобы пользователи официального интерфейса начали подтверждать мошеннические транзакции. При этом компания отдельно подчёркивает неприятную для индустрии деталь: собственные серверы и backend-инфраструктура Polymarket затронуты не были. То есть взломали не «ядро», а слой доверия между продуктом и пользователем. В 2026 году это уже почти классика.

Polymarket — один из крупнейших криптовалютных prediction market-сервисов. Платформа позволяет торговать контрактами, цена которых отражает коллективную оценку вероятности события: от спорта и макроэкономики до выборов, законодательства и военных конфликтов. Основанная в 2020 году компания, по данным публикации, оценивается в $9 млрд, обслуживает миллиардные торговые объёмы и давно стала заметным индикатором «рыночных ожиданий». Именно поэтому история неприятна не только для пострадавших кошельков. Когда такой инцидент случается у заметного игрока, рынок получает ещё один сигнал: даже крупный бренд с сильным именем не гарантирует безопасность на уровне фронтенда, если в цепочке поставки есть слабое звено.

Сама механика атаки выглядит до боли знакомо. Пользователь заходит на легитимный сайт, видит привычный интерфейс, не замечает ничего подозрительного и подтверждает действие в кошельке. На стороне сервиса всё вроде бы «зелёное»: домен настоящий, продукт узнаваемый, сессия выглядит штатной. Но если в страницу подмешан вредоносный скрипт, UI превращается в идеальную фишинговую прокладку. В криптопродуктах это особенно токсичный сценарий, потому что одно неверное подтверждение транзакции часто уже не откатывается. Отсюда и главный практический вывод: безопасность Web3-сервиса нельзя считать вопросом только backend, смарт-контрактов или custody-модели. Supply-chain атака на фронтенд способна оказаться не менее разрушительной, чем компрометация ключей или уязвимость в контракте.

Независимые исследователи по блокчейн-аналитике оценили ущерб примерно в те же $3 млн, о которых говорит публикация. По данным PeckShield, атакующие украли у пользователей около $3 млн в ParyonUSD, после чего перевели активы из сети Polygon в Ethereum и обменяли их на примерно 1 893 ETH. Ещё одна аналитическая компания, Bubblemaps, считает, что инцидент затронул менее 15 аккаунтов. С одной стороны, это немного на фоне масштабов платформы. С другой — это почти худший тип статистики для продуктовой команды: пострадало не «много случайных людей», а очень небольшое число пользователей, каждому из которых будет трудно объяснить, почему официальный сайт внезапно начал вести себя как фишинговая страница. Polymarket пообещала полностью возместить убытки клиентам, и с точки зрения кризисного менеджмента это, вероятно, единственно возможный ход.

Для разработчиков здесь нет никакой экзотики, только неприятная дисциплина. Если бизнес зависит от внешних фронтенд-компонентов, CDN-скриптов, аналитических вставок, SDK кошельков, tag manager-сценариев и прочих «быстрых интеграций», он уже живёт внутри распределённой поверхности атаки. Формально ваш репозиторий может быть чистым, CI — зелёным, инфраструктура — не скомпрометированной. Фактически же продакшен собирается из десятков доверенных кусочков, и достаточно одного взломанного вендора, чтобы пользовательский браузер стал точкой компрометации. Поэтому разговоры про SRI, жёсткий CSP, минимизацию внешних скриптов, pinning версий, контроль целостности, inventory зависимостей и аудит подрядчиков — это не скучная паранойя безопасников, а обычная инженерная гигиена. Особенно если продукт просит клиента подписывать транзакции или проводить любые финансовые операции.

Для бизнеса урок ещё прямее. В таких историях деньги уходят не только из кошельков пользователей, но и из запаса доверия. Polymarket ещё повезло в том смысле, что компания может публично заявить: backend не взломан, инфраструктура в порядке, ущерб ограничен небольшим числом аккаунтов, всем всё компенсируют. Но с точки зрения клиента различие между «нас взломали напрямую» и «нас подвёл внешний поставщик» почти академическое. Пользователь взаимодействовал с официальным продуктом и потерял деньги. Для CPO, CTO и CISO это означает старую неприятную истину: ответственность за риск нельзя аутсорсить вместе с JavaScript-бандлом. Если сторонняя зависимость работает в вашем интерфейсе, это уже не «чужая проблема», а часть вашего продукта, вашей модели угроз и вашего бюджета на инциденты.

Рынок, похоже, продолжит получать такие сигналы и дальше. Supply-chain атака давно перестала быть историей только про npm-пакеты, CI/CD и корпоративный софт: теперь это ещё и фронтенд финансовых сервисов, где одна незаметная подмена кода может превратить нормальный пользовательский поток в канал для кражи активов. Чем сильнее продукт опирается на внешние компоненты и чем выше цена одного клика, тем меньше у команды права считать браузер «лёгким слоем над настоящей системой». В 2026 году именно этот «лёгкий слой» всё чаще и оказывается настоящей точкой отказа.

Поделиться: Telegram X LinkedIn